Einführung
Ogma ist ein Desktop-Toolkit für Web-Sicherheitstests für Pentester, Ingenieure für Anwendungssicherheit und Forschende. Es vereint einen Interception-Proxy, Replay, Automate, Workflows, Scanner, Hilfswerkzeuge, Plugins und KI-Anbindung in einem lokalen Projektarbeitsbereich.
Was Ogma ist
Ogma arbeitet vorrangig lokal. Es zeichnet HTTP-, WebSocket- und SSE-Verkehr auf dem Rechner auf, auf dem die Anwendung läuft, speichert Daten in lokalen Projekten und hält den täglichen Testablauf nah an der Verkehrstabelle.
Wichtigste Funktionen
- HTTPS- und WebSocket-Proxy - zeichnet HTTPS- und WSS-Verkehr auf und entschlüsselt ihn mithilfe einer lokalen CA; jede Anfrage oder Nachricht lässt sich abfangen, bearbeiten, weiterleiten oder verwerfen.
- Replay - sendet jede aufgezeichnete Anfrage mit Änderungen erneut; verknüpfe Sitzungen und speichere Vorlagen für Regressionstests.
- Automate - testet Parameter innerhalb einer Anfrage mit Payload-Listen durch Fuzzing, ähnlich wie Burp Intruder; unterstützt sequenzielle und parallele Modi.
- Passiver und aktiver Scanner - passive Regeln prüfen den gesamten aufgezeichneten Datenverkehr; aktive Prüfungen senden gezielte Payloads für häufige Schwachstellenklassen.
- Inhaltssuche - ruft Pfade aus Wortlisten auf Hosts innerhalb des Scopes ab, um versteckte Endpunkte zu finden.
- Plugins - erweitere Ogma mit JavaScript-Plugins; installiere sie aus einem Ordner, einer ZIP-Datei oder dem Marktplatz; kompatibel mit der API-Oberfläche für Caido-Plugins.
- KI-Assistent - integriertes Chat-Panel, das Datenverkehr lesen, Befunde erstellen, den Browser steuern und Tests ausführen kann; verbindet sich mit Anthropic, OpenAI oder Google Gemini.
- MCP-Anbindung - stellt 164 Tools über das Model Context Protocol bereit, damit externe KI-Clients (Claude Code, Cursor, Codex) den Verlauf abfragen, Anfragen senden, Testabläufe innerhalb des Scopes steuern und Befunde aktualisieren können.
Wofür du Ogma nutzen kannst
- HTTP-, WebSocket- und SSE-Verkehr aufzeichnen und untersuchen.
- Datenverkehr mit Abfangen anhalten, bearbeiten, weiterleiten oder verwerfen.
- Anfragen an Replay, Automate, Workflows, Scanner, Befunde oder Exporte senden.
- Nachweise im Projekt mit verknüpften Anfragen und Antworten aufbauen.
- Plugins aus Ordnern, ZIP-Archiven oder dem Marktplatz installieren.
- Projektkontext innerhalb des Scopes über MCP mit KI-Assistenten verbinden.
Wegweiser durch die Dokumentation
| Ziel | Seite |
|---|---|
| Ogma installieren und starten | Erste Schritte |
| Deine erste Anfrage aufzeichnen | Erste Aufzeichnung |
| Den täglichen Workflow verstehen | Proxy-Workflow |
| Passive und aktive Prüfungen ausführen | Scans |
| Plugins entwickeln oder installieren | Plugin-System |
| Den integrierten KI-Assistenten verwenden | KI im Arbeitsbereich |
| Einen externen MCP-Client verbinden | MCP einrichten |
Hauptbereiche
| Bereich | Hier beginnen |
|---|---|
| Proxy | HTTP-Verlauf, Abfangen, Replay |
| Analyse | Suche, Befunde, Exporte |
| Hilfswerkzeuge | Scanner, Decoder, JWT |
| Automatisierung | Automate, Workflows, Umgebung |
| Erweiterungen | Plugins, Backend-SDK, Frontend-SDK |